Bit9 Security Platform

Das Sicherheitskomponentenpaket fügt der Appliance Bit9 Security Platform angepasste Ereigniseigenschaften hinzu.

IBM Security QRadar SIEM verwendet JDBC, um Ereignisse von Bit9 Security Platform für Standard-Auditing, Authentifizierung und Systemereignisse zu sammeln. Dieses Sicherheitskomponentenpaket enthält angepasste Ereigniseigenschaften für wichtige Felder, die Administratoren in Berichten oder Suchen verwenden können. Das RPM des Komponentenpakets fügt diese angepassten Ereigniseigenschaften zu den bereits vorhandenen, mit QRadar bereitgestellten angepassten Ereigniseigenschaften hinzu.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2aktualisiert wurden.

Tabelle 1. Aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2
Ihren Namen Optimiert
Nachricht Nein

IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.1

Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1aktualisiert wurden.

Tabelle 2. Aktualisierte angepasste Eigenschaften in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Name ausschließen Ja 1 banName=([^\t]+)[\t]*
Destination Host Name (Zielhostname) Ja 1 dstHostName=([^\t]+)[\t]*
Externe ID Ja 1 externalId=([^\t]+)[\t]*
File Hash Ja 1 fileHash=([^\t]+)[\t]*
Datei-ID Ja 1 fileId=([^\t]+)[\t]*
Dateipfad Nein 1 filePath=([^\t]+)[\t]*
Bedrohung durch Dateien Ja 1 fileThreat=([^\t]+)[\t]*
Datei-Trust Ja 1 fileTrust=([^\t]+)[\t]*
Dateiname Ja 1 fileName=([^\t]+)[\t]*
Indikatorname Nein 1 indicatorName=([^\t]+)[\t]*
Dateiname des Installationsprogramms Ja 1 installerFileName=([^\t]+)[\t]*
Nachricht Ja 1 msg=([^\t]+)[\t]*
Paritätsrichtlinie Ja 1 policy=([^\t]+)[\t]*
Prozessschlüssel Ja 1 processKey=([^\t]+)[\t]*
Prozessbedrohung Ja 1 processThreat=([^\t]+)[\t]*
Prozessvertrauensstellung Ja 1 processTrust=([^\t]+)[\t]*
Empfangen um Ja 1 receivedTime=([^\t]+)[\t]*
Stamm-Hash Ja 1 rootHash=([^\t]+)[\t]*
Regelname Ja 1 ruleName=([^\t]+)[\t]*
Source Host Name (Quellenhostname) Ja 1 srcHostName=([^\t]+)[\t]*
Source Process (Quellenprozess) Ja 1 srcProcess=([^\t]+)[\t]*
Name der Aktualisierungskomponente Nein 1 updaterName=([^\t]+)[\t]*

IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0aufgeführt.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0
Ihren Namen Beschreibung
Name ausschließen Name des Ausschlusses, der angibt, weshalb der Bit9-Agent einen Zugriff auf eine Datei blockiert hat.
Indikatorname Name des dem Ereignis zugeordneten Bedrohungsindikators, sofern vorhanden.
Bedrohung durch Dateien Bedrohung durch die Datei aus der Bit9-SRS der dem Ereignis zugeordneten Datei. 'Anstehend' weist darauf hin, dass das SRS-Lookup noch nicht ausgeführt wurde. Die Bedrohung durch die Datei wird als numerischer Wert angegeben: -2 = Anstehend, -1 = Unbekannt, 0 = Keine Bedrohung, 1 = Mögliches Risiko, 2 = Schädlich.
Datei-Trust Vertrauenswürdigkeit der Datei aus der Bit9-SRS der dem Ereignis zugeordneten Datei. 'Anstehend' weist darauf hin, dass das SRS-Lookup noch nicht ausgeführt wurde. Die Vertrauenswürdigkeit der Datei wird als numerischer Wert angegeben: -2 = Anstehend, -1 = Unbekannt, 0-10 Stufe der Vertrauenswürdigkeit.
Prozessschlüssel Eindeutiger proprietärer Schlüssel, der die Instanz des Prozesses auf einem bestimmten Computer angibt.
Prozessbedrohung Bedrohung durch den Prozess aus der Bit9-SRS des dem Ereignis zugeordneten Prozesses. 'Anstehend' weist darauf hin, dass das SRS-Lookup aussteht und noch ausgeführt werden wird.
Prozessvertrauensstellung Vertrauenswürdigkeit des Prozesses aus der Bit9-SRS des dem Ereignis zugeordneten Prozesses. 'Anstehend' weist darauf hin, dass das SRS-Lookup aussteht und noch ausgeführt werden wird.
Name der Aktualisierungskomponente Name der dem Ereignis zugeordneten Aktualisierungskomponente.